CVE-2023-6634
LearnPress <= 4.2.5.7 - कमांड इंजेक्शन
- प्रकाशित
- 11 जन॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए LearnPress प्लगइन, संस्करण 4.2.5.7 तक (और इसमें शामिल) सभी संस्करणों में, get_content फ़ंक्शन के माध्यम से कमांड इंजेक्शन (Command Injection) की चपेट में है। यह प्लगइन द्वारा उपयोगकर्ता इनपुट के साथ call_user_func फ़ंक्शन का उपयोग करने के कारण होता है। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए एक पैरामीटर के साथ किसी भी सार्वजनिक फ़ंक्शन को निष्पादित करना संभव हो जाता है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन (remote code execution) हो सकता है।
स्रोत
1- CVE-2023-6634एक्सप्लॉइट
CVE-2023-6634
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।